Wielokrotne luki XSS w wtyczce King Addons for Elementor do WordPress

Wtyczka King Addons for Elementor ma podatności XSS umożliwiające ataki Contributor+. Zalecana aktualizacja do wersji 5.1.51 lub wyższej.
CVE-2025-13535CVSS 6.4Web

Wielokrotne luki XSS w wtyczce King Addons for Elementor do WordPress

Wtyczka King Addons for Elementor ma podatności XSS umożliwiające ataki Contributor+. Zalecana aktualizacja do wersji 5.1.51 lub wyższej.

CVSS
6.4 MEDIUM
EPSS
15.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka King Addons for Elementor do WordPress do wersji 51.1.38 zawiera wiele podatności typu Contributor+ DOM-Based Stored Cross-Site Scripting z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący z uprawnieniami Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania lub edycji strony.

Wpływ biznesowy

Luki te pozwalają na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika lub administratora, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami Contributor lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji co najmniej 5.1.51 lub nowszej, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i testy bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS